Veille réglementaire
PostgreSQL : multiples vulnérabilités critiques nécessitant une mise à jour urgente
ANSSI / CERT-FR — Alertes & avis
Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis signalant plusieurs vulnérabilités critiques dans le système de gestion de bases de données PostgreSQL. Ces failles, couvrant les versions 14.x à 18.x, exposent les infrastructures à des risques majeurs pour la sécurité des données et la continuité des services.
Risques identifiés
- Exécution de code arbitraire à distance : possibilité pour un attaquant d'injecter et d'exécuter du code malveillant sur le serveur vulnérable.
- Atteinte à la confidentialité des données : exposition non autorisée d'informations sensibles stockées dans les bases de données.
- Déni de service à distance : perturbation ou interruption des services hébergés sur PostgreSQL.
- Contournement de la politique de sécurité : exploitation des failles pour éluder les mécanismes de protection en place.
- Injection SQL (SQLi) : possibilité d'injecter des requêtes malveillantes via des entrées non sécurisées.
Versions concernées
Les vulnérabilités impactent les versions suivantes de PostgreSQL :
- 15.x antérieures à 15.19
- 16.x antérieures à 16.15
- 17.x antérieures à 17.11
- 18.x antérieures à 18.6
- Toutes les versions antérieures à 14.24
Recommandations et actions correctives
L'éditeur de PostgreSQL a publié des correctifs pour l'ensemble des versions affectées. Les administrateurs de systèmes sont invités à :
- Identifier les instances de PostgreSQL exposées en production.
- Appliquer sans délai les mises à jour de sécurité disponibles via le bulletin officiel de l'éditeur.
- Vérifier l'intégrité des bases de données après application des correctifs.
- Renforcer les politiques de contrôle d'accès et de journalisation des activités suspectes.
Documentation et références
Les détails techniques des vulnérabilités sont référencés sous les identifiants CVE suivants : CVE-2026-14662 à CVE-2026-14681, CVE-2026-15741, CVE-2026-15742, CVE-2026-16238 à CVE-2026-16241, CVE-2026-18024, CVE-2026-18408, CVE-2026-19385, ainsi que CVE-2026-6464, CVE-2026-6469 à CVE-2026-6471.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.